web-dev-qa-db-ja.com

CiscoASAがインターフェイス間でルーティングされない

Cisco ASAデバイスで発生している問題について、誰かが助けてくれることを願っています。外部インターフェイスでトラフィックをパブリックインターフェイスに渡す際に問題が発生しています。

外側= 65.125.x.x
パブリック= 65.121.x.x

パブリックIPにpingを実行すると、パケットは外部インターフェイス(サブネットがルーティングされる場所)で受信されますが、パブリックインターフェイスに転送されることはありません(パケットキャプチャによって確認されます)。

両方のインターフェイスのセキュリティレベルはゼロで、次のコマンドを設定しています。

same-security-traffic permit inter-interface

また、各インターフェイスには次のルールがあります。

access-list outside_public extended permit icmp any any 
access-list outside_public extended permit ip any any 

また、トラフィックに対してNATルールを設定しました。

nat (public,outside) source static 65.121.x.x_27 65.121.x.x_27 destination static 65.125.x.x_29 65.125.x.x_29
nat (outside,public) source static 65.125.x.x_29 65.125.x.x_29 destination static 65.121.x.x_27 65.121.x.x_27

65.121.x.xにpingを実行すると、外部インターフェイスにはパケットが表示されますが、パブリックインターフェイスには何も表示されないので、非常に困惑しています。

私はこれで曲がり角を回っているので、どんな助けでも大歓迎です。これがルータで機能することはわかっていますが、追加のパブリックサブネットが接続された2番目のインターフェイスでASAを到達可能にすることはできないようです。

1
Leoric80

クイックアイテムを組み合わせて、CiscoASAファイアウォールとpingで確認します。 「管理アクセスインターフェース」の設定が必要になる場合があります。私は以前にこれがpingで問題を引き起こす原因になりました。

Pingを許可するには、他のポリシーを設定する必要がある場合もあります。ファイアウォールルールは常にそれを許可するとは限りません。インスペクションレイヤーでトラフィックを引き出すことができる他のポリシーがあります。新しいスピンアップの簡単な方法は次のとおりです。

Fixup protocol ICMP
1
Cory Knutson